Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
MFAの設定で色々失敗した話
Search
Yuki_Kurono
March 10, 2022
Programming
960
1
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
MFAの設定で色々失敗した話
Yuki_Kurono
March 10, 2022
More Decks by Yuki_Kurono
See All by Yuki_Kurono
Terraform(IaC)と実環境の乖離どうしていますか?
yuki_kurono
0
39
今年のre:inventから学ぶこと
yuki_kurono
0
110
re_invent 2023事前勉強会
yuki_kurono
0
100
CloudFormationの運用が 辛くならない方法を本気で考えてみた
yuki_kurono
0
340
CloudFormationで登場したForEachをちゃんと理解してみる
yuki_kurono
0
890
Turnstileのウィジェット モードとは何者か
yuki_kurono
0
710
CodeGuru Security ってなんだ?
yuki_kurono
0
1.2k
えるしってるか CloudFrontはWAFがあっても カスタムエラーレスポンスを返せる
yuki_kurono
0
450
Cloudflare初心者がIaCから基本構成を学んでみた
yuki_kurono
1
640
Other Decks in Programming
See All in Programming
【QA Test Talk Vol.8】AI-DLC による Whole Team Approach の加速
pkshadeck
PRO
0
150
属人化した知識を、 AIが辿れる地図にする
pkshadeck
PRO
1
160
いまどきの Codex で開発する visionOS アプリの開発スタイルについて
karad
0
120
夏だ!祭りだ!祭りとはドメインモデリングでは?
ryugen04
0
220
yield再入門 #phpcon
o0h
PRO
0
1k
自動化したのに回らないテスト運用の壁ーAI時代の品質責任と生産性
mfunaki
0
130
Apache Hive: そしてCloud Native Lakehouseへ
okumin
1
220
ビデオ通話が繋がる0.2秒で何が起きているのか
supurazako
2
180
AI Readyの正体はデータマネジメントだ メダリオン2.0の最前線
freee
PRO
0
170
運用ダッシュボードの設計を誰も教えてくれないのだけどみなさんどうしてるんですか? - チームに監視するという文化を根付かせるための第一歩を踏みたい -
satoshi256kbyte
1
100
改善しないと、タスクが回らない。 “てんこ盛りポジション” を引き継いだ情シスの、入社3ヶ月の業務改善録
krm963
0
260
jsmini JavaScript Engine を作ってみた話
yosuke_furukawa
PRO
0
300
Featured
See All Featured
Have SEOs Ruined the Internet? - User Awareness of SEO in 2025
akashhashmi
0
410
Redefining SEO in the New Era of Traffic Generation
szymonslowik
1
380
"I'm Feeling Lucky" - Building Great Search Experiences for Today's Users (#IAC19)
danielanewman
230
23k
職位にかかわらず全員がリーダーシップを発揮するチーム作り / Building a team where everyone can demonstrate leadership regardless of position
madoxten
64
56k
We Analyzed 250 Million AI Search Results: Here's What I Found
joshbly
1
1.7k
BBQ
matthewcrist
89
10k
The Cost Of JavaScript in 2023
addyosmani
55
10k
Designing Dashboards & Data Visualisations in Web Apps
destraynor
232
55k
Agile Actions for Facilitating Distributed Teams - ADO2019
mkilby
0
250
The Curious Case for Waylosing
cassininazir
1
450
実際に使うSQLの書き方 徹底解説 / pgcon21j-tutorial
soudai
PRO
201
75k
Max Prin - Stacking Signals: How International SEO Comes Together (And Falls Apart)
techseoconnect
PRO
0
360
Transcript
MFAの設定で色々失敗した話 アイレット株式会社 黒野雄稀 JAWS-UG CLI専門支部 #251R 2022/03/10
自己紹介 名前:黒野 雄稀 趣味:Cookie Clicker AWS歴:3年くらい 所属:アイレット株式会社
• 仮想 MFA デバイス • U2F セキュリティキー • ハードウェア MFA
デバイス • SMS テキストメッセージベース MFA https://docs.aws.amazon.com/ja_jp/IAM/latest/UserGuide/id_credentials_mfa.html 使用できる方法 AWS におけるMFA セキュリティを向上させるには、多要素認証(MFA)を 設定して AWS リソースを保護することを推奨します。 IAM ユーザーまたは AWS アカウント ルートユーザー に 対して MFA を有効にすることができます。 概要
今回お話しする前提 • 環境は稼働中のお客さんのAWS環境 • MFAを必須にするIAMポリシーをアタッチする必要があった • こちらが設計したIAMポリシーで、 お客さんにIAMユーザを作成してもらう状況
MFAを設定する
MFAの設定を中断する キャンセル!
設定中に中断すると… • 「エンティティは既に存在しています」とエラーが発生する • MFAデバイスはコンソールから確認すると「割り当てなし」と表示 される
AWSのドキュメント これは、誰かが以前に IAM コンソールでユーザーに仮想 MFA デバイ スの割り当てを開始し、プロセスをキャンセルした場合に発生する可 能性があります。これにより、IAM のユーザーの MFA
デバイスが作 成されますが、アクティブ化されることはありません。 新しいデバイスをユーザーに関連付ける前に、既存の MFA デバイス を削除する必要があります。 https://docs.aws.amazon.com/ja_jp/IAM/latest/UserGuide/troubleshoot_general.html #troubleshoot_general_access-denied-delete-mfa
MFAのリセット方法(CLI)
コマンド実行手順① 設定に失敗したMFAのSerialNumber確認 root@kurono:~# aws iam list-virtual-mfa-devices { "VirtualMFADevices": [ {
"SerialNumber": "arn:aws:iam::12345678910:mfa/kurono-test-mfa" }, { "SerialNumber": "arn:aws:iam::12345678910:mfa/root-account-mfa-device", "User": { "UserId": "12345678910", "Arn": "arn:aws:iam::12345678910:root", "CreateDate": "2017-07-27T06:47:31+00:00", "PasswordLastUsed": "2017-07-27T06:47:59+00:00" }, "EnableDate": "2017-07-27T07:03:10+00:00" }, ] }
コマンド実行手順② 設定に失敗したMFAの設定削除 root@kurono:~# aws iam delete-virtual-mfa-device --serial-number "arn:aws:iam::12345678910:mfa/kurono-test-mfa"
コマンド実行手順③ 失敗したMFAが削除されているか確認 root@kurono:~# aws iam list-virtual-mfa-devices { "VirtualMFADevices": [ {
"SerialNumber": "arn:aws:iam::12345678910:mfa/root-account-mfa-device", "User": { "UserId": "12345678910", "Arn": "arn:aws:iam::12345678910:root", "CreateDate": "2017-07-27T06:47:31+00:00", "PasswordLastUsed": "2017-07-27T06:47:59+00:00" }, "EnableDate": "2017-07-27T07:03:10+00:00" }, ] }
どうなったか?
アクセスキー発行権限不足 https://docs.aws.amazon.com/ja_jp/IAM/latest/UserGuide/id_credentials_access-keys.html#access- keys_required-permissions
Unable to start the environment. You don't have required permissions.
CloudShell実行権限不足 https://docs.aws.amazon.com/ja_jp/cloudshell/latest/userguide/sec-auth-with-identities.html
まとめ • 検証してからIAMユーザは作成しよう • MFAを設定する時は慎重に。。(戒め)
参考 ・https://docs.aws.amazon.com/ja_jp/IAM/latest/UserGuide/id_credentials_mfa.html AWS での多要素認証 (MFA) の使用 ・https://docs.aws.amazon.com/ja_jp/IAM/latest/UserGuide/troubleshoot_general.html #troubleshoot_general_access-denied-delete-mfa AWS ドキュメント(MFAのリセット方法)
・https://docs.aws.amazon.com/ja_jp/cloudshell/latest/userguide/sec-auth-with-identities.html 管理AWS CloudShell IAM ポリシーでのアクセスと使用